Nimbus Manticore пополнила арсенал бэкдором и SSH-туннелером

Group-IB обнаружила новую инфраструктуру, связанную с иранской группировкой Nimbus Manticore, а также ранее не описанные инструменты для закрепления в скомпрометированных сетях.

Nimbus Manticore пополнила арсенал бэкдором и SSH-туннелером

Исследователи Group-IB выявили дополнительную инфраструктуру и два ранее не документированных вредоносных инструмента, которые связывают с Nimbus Manticore — группировкой, занимающейся кибершпионажем. Среди находок — утилита для обратного SSH-туннелирования и C++-бэкдор, похожий на ранее известный TWOSTROKE.

По оценке Group-IB, обнаруженная инфраструктура Tortoiseshell охватывает страны Европы и Ближнего Востока. Это может указывать на расширение географии атак: прежде исследователи связывали активность группы главным образом с организациями оборонного, аэрокосмического и военного сектора, а также ИТ-подрядчиками на Ближнем Востоке и в США.

Один из новых образцов маскируется под Windows Terminal Server SDK API и создаёт обратное SSH-подключение к инфраструктуре операторов по порту 443. Такой туннель позволяет поддерживать удалённый доступ к заражённой системе.

Второй инструмент — бэкдор на C++, который имеет пересечения с TWOSTROKE. Он выдаёт себя за библиотеку Windows wtsapi32.dll, подключается к одному из трёх жёстко заданных серверов управления по HTTPS и ожидает команд. В числе его возможностей — сбор сведений о системе, загрузка и выгрузка файлов, запуск исполняемых файлов и DLL, просмотр каталогов и удаление файлов.

Nimbus Manticore также известна под именами GalaxyGato, Mirage Kitten, Screening Serpens, Smoke Sandstorm, Subtle Snail и UNC1549. Group-IB связывает её с Tortoiseshell, которую относят к кластеру Charming Kitten. Ранее «Лаборатория Касперского» сообщала об использовании этой группировкой Windows-бэкдора NightLedger и туннелеров WebSocket BridgeHead и ArcBridge в атаках на организации Ближнего Востока, Африки и Южной Азии.